Die n8n-Entwicklwer haben in aktuellen Versionen insgesamt 18 Sicherheitslücken geschlossen.
Die Automatisierungsplattform mit KI-Fähigkeiten n8n ist an mehreren Stellen verwundbar. Angreifer können im schlimmsten Fall Schadcode ausführen und n8n-Server vollständig kompromittieren. Auch wenn es noch keine Berichte zu laufenden Angriffen gibt, sollten Admins die verfügbaren Sicherheitsupdates zeitnah installieren.
Wie aus dem Sicherheitsbereich der GitHub-Website von n8n hervorgeht, haben die Entwickler insgesamt 18 Schwachstellen geschlossen. Der Großteil der Lücken ist mit dem Bedrohungsgrad „hoch“ eingestuft. In den Beiträgen zu den einzelnen Schwachstellen tauchen derzeit keine CVE-Nummern auf. Die Entwickler versichern, die folgenden Sicherheitsprobleme in den n8n-Versionen 1.123.69, 2.33.4 und 2.34.1 gelöst zu haben.
Verschiedene GefahrenNutzen Angreifer die Schwachstellen erfolgreich aus, können sie etwa durch das Manipulieren von bestimmten Git-Node-Konfigurationswerten eigene Befehle ausführen. So kann etwa Schadcode auf n8n-Server gelangen. Dafür müssen Angreifer aber erst einmal in der Lage sein, diese Werte verändern zu können. Das ist nicht ohne Weiteres möglich, und die Entwickler weisen darauf hin, dass Angreifer für diese Position eine separate Lücke ausnutzen müssen.
Zusätzlich können Angreifer mit role:manageProject-Berechtigungen Projekt-Rollen löschen und auf project:admin umbiegen. Im Kontext der Formular-Abschlussseite kann es zu einer Stored-XSS-Attacke kommen. Außerdem sind im JavaScript-Task-Runner Ausbrüche aus der Sandbox vorstellbar, und im Anschluss kann es zur Ausführung von Schadcode kommen. Im MongoDB-Node können Angreifer Daten löschen.
Können Admins die Sicherheitspatches nicht umgehend installieren, finden sie in den jeweiligen Warnmeldungen Tipps, wie sie Instanzen temporär absichern können. Das gelingt etwa durch strikte Zugriffsbeschränkungen.
(des)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Angreifer können MongoDB abstürzen lassen und Daten manipulieren | 0 | 14 | 27-07-2026 |
| 2 | Sicherheitsupdate n8n: Accountübernahme und Sandboxausbruch möglich | 0 | 13.13 | 24-07-2026 |
| 3 | n8n: CERT-Bund veröffentlicht Warnmeldung zu kürzlich beseitigten Schwachstellen | 0 | 5 | 09-07-2026 |
| 4 | SAP-Patchday: Teils kritische Sicherheitslücken in mehreren Produkten gefixt | 0 | 5 | 14-07-2026 |
| 5 | Check Point: Angreifer können Security-Management-Server übernehmen | 0 | 14.01 | 04-08-2026 |
| 6 | Veeam One und Service Provider Console für Schadcode-Attacken anfällig | 0 | 8.06 | 06-08-2026 |
| 7 | Kritische Sicherheitslücken bei Yarbo-Mährobotern entdeckt | -3 | 7 | 10-06-2026 |
| 8 | Microsoft-Patchday: Neuer Rekord mit 622 gefixten Schwachstellen | 0 | 5 | 15-07-2026 |
| 9 | Next.js 16.3 senkt Speicherverbrauch um bis zu 90 Prozent | 0 | 27.76 | 05-08-2026 |
| 10 | Росгвардия в 2018 г. нашла более 25 тыс. нарушений в обеспечении безопасности объектов ТЭК | 0 | 0 | 08-02-2019 |